Prüfungen nur für angemeldete Nutzer
Alle Prüfpunkte und Erklärungen sind frei einsehbar. Das Ausführen der Prüfungen ist angemeldeten Nutzern vorbehalten.
Alle 9 Prüfpunkte werden automatisch analysiert: HTTPS/SSL, HTTP-Security-Header (HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy), sensible Daten im Quelltext, Login-Schutz und CMS-Erkennung.
Seite läuft ausschließlich über HTTPS, HTTP leitet auf HTTPS um, Zertifikat gültig.
Strict-Transport-Security-Header mit angemessener max-age (≥ 6 Monate).
Content-Security-Policy-Header oder Meta-Tag definiert erlaubte Ressourcenquellen.
X-Frame-Options: DENY oder SAMEORIGIN schützt vor Clickjacking.
X-Content-Type-Options: nosniff verhindert MIME-Type-Sniffing.
Referrer-Policy-Header steuert, welche Referrer-Informationen weitergegeben werden.
Kein API-Key, Passwort, interner Pfad oder Zugangsdaten im HTML-Quelltext.
Erkennbare Schutzmaßnahmen gegen Brute-Force: CAPTCHA, Login-Verzögerung, 2FA.
CMS-Generator-Tag ausgelesen und Version sichtbar gemacht.